LangChain의 커뮤니티 통합 패키지에서 발견된 서버 측 요청 위조 취약점이 8월 20일 CVE 목록에 등록됐고, 다음 날 GitHub 공지 데이터베이스에도 반영됐다. SitemapLoader.parse_sitemap는 문서에 명시된 restrict_to_same_domain 제어를 말단 url 항목에만 적용한다. 중첩된 sitemap 요소를 순회하는 루프에서는 이 제약을 넘겨버리기 때문에, 공격자가 제공한 sitemap 인덱스가 로더를 임의의 내부 호스트로 유도할 수 있다. 가져온 콘텐츠는 반환되는 Documents로 파싱되므로, 내부 응답은 단순히 요청되는 데 그치지 않고 호출자에게 공개된다.
이례적인 이유
이 공지는 "지원되지 않음으로 지정됨" 태그가 붙어 있다. 프로젝트를 직접 확인해보면 langchain-ai/langchain-community 저장소는 보관(archived) 상태이며, 마지막 푸시는 2026년 6월 19일이었다. PyPI의 가장 최근 릴리스는 0.4.2로, 2026년 5월 22일 업로드됐다. GitHub의 공지 페이지에는 영향받는 버전이 알 수 없고, 패치된 버전도 알 수 없으며, 아예 패키지 자체도 없다고 표시된다. 이 버그를 정확히 설명한 상위 이슈는 7월 12일 열렸고, 8월 13일 완료 처리되어 닫혔다. 즉, CVE가 나오기 일주일 전이다.
일반적인 해석의 오류
이런 공지는 보통 "지금 패치하라"는 식으로 다뤄진다. 그러나 패치할 것이 없다. 보관된 저장소의 닫힌 상위 이슈는 릴리스를 만들어내지 않으며, 공지 자체도 수정된 버전을 특정하지 않는다. 올바른 대응은 로더 사용을 중단하거나 네트워크 계층에서 이를 제한하는 것이지, 업그레이드가 아니다. 둘째, 인용되는 심각도 수치는 NVD의 것이 아니다. 해당 페이지에는 "NVD 평가 미제공"이라고 적혀 있으며, 8.6의 CVSS 3.1 점수는 부여 기관인 VulnCheck가 제공한 것이다. VulnCheck는 별도로 CVSS 4.0 기준으로는 7.7로 평가한다. 두 개의 점수, 한 명의 벤더, 독립 평가는 없다.
구조적 문제
langchain-community는 수백 개의 외부 통합을 담은 범용 패키지였고, 이후 독립 패키지들을 위해 더 이상 유지되지 않는 것으로 전환됐다. 유지 중단은 관리 책임을 앞으로 넘겼을 뿐, 설치 기반을 옮기지는 못했다. 여전히 널리 import되고 있으나 더 이상 수정이 들어갈 곳이 없는 코드에서는 취약점이 계속 발견될 것이다. 이번 사례는 AI 도구 체계에서, 버그가 아니라 종료가 이야기가 되는 첫 번째 두드러진 CVE다.
